JS 应用&安全案例&泄漏云配置&接口调试&代码逻辑&框架漏洞自检

在 Javascript 中也存在变量和函数,当存在可控变量及函数调用即可参数漏洞。
JS 开发应用和 PHP , JAVA 等区别在于即没源代码,也可通过浏览器查看源代码。
获取 URL ,获取 JS 敏感信息,获取代码传参等,所以相当于 JS 开发的 WEB 应用属于白
盒测试,一般会在 JS 中寻找更多 URL 地址,(加密算法, APIkey 配置,验证逻辑,框
架漏洞等)进行后期安全测试。
1 、会增加攻击面( URL 、接口,分析调试代码逻辑)
2 、敏感信息(用户密码、 ak/sk 、 token/session )
3 、潜在危险函数( eval 、 dangerallySetInnerHTML )
4 、开发框架类 ( 寻找历史漏洞 Vue 、 NodeJS 、 Angular 等 )
打包器 Webpack : PackerFuzzer
AK/SK 云安全利用:工具箱 CF (云安全后续会讲更多)
浏览器插件: Pentestkit FindSomething Wappalyzer (前期的 JS 收集项目)

相关推荐
初见无风3 分钟前
4.3 Boost 库工具类 optional 的使用
开发语言·c++·boost
摸着石头过河的石头12 分钟前
Service Worker 深度解析:让你的 Web 应用离线也能飞
前端·javascript·性能优化
有梦想的攻城狮13 分钟前
我与C++的一面之缘
开发语言·c++
毕设源码-朱学姐21 分钟前
【开题答辩全过程】以 基于java的民宿管理小程序为例,包含答辩的问题和答案
java·开发语言·小程序
ᐇ95930 分钟前
Java集合框架:深入理解List与Set及其实现类
java·开发语言
啟明起鸣40 分钟前
【Go 与云原生】先从 Go 对与云原生的依赖关系讲起,再讲讲 一个简单的 Go 项目热热身
开发语言·云原生·golang
逻极44 分钟前
Kiro 安全最佳实践:守护代理式 IDE 的 “防火墙”
ide·人工智能·安全·ai
oioihoii1 小时前
《C语言点滴》——笑着入门,扎实成长
c语言·开发语言
不爱吃糖的程序媛1 小时前
Electron 如何判断运行平台是鸿蒙系统(OpenHarmony)
javascript·electron·harmonyos
赖small强1 小时前
【ZeroRange WebRTC】在自有 AWS 环境实现与 Amazon KVS 等效的 WebRTC 安全方案(落地指南)
安全·webrtc·aws·访问控制·信令安全·媒体安全·监控与合规